Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Tráfego e Logs — INSTITUTO AOCP 2024

Segurança da InformaçãoAnálise de Tráfego e Logs
Código
qa632622
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Assinale a alternativa que apresenta a principal desvantagem do Microsoft Event Viewer em relação ao protocolo Syslog.
  1. AÉ um protocolo não integrado, o que dificulta o uso por administradores de sistemas.
  2. BNão fornece uma visão abrangente dos registros de auditoria de um sistema Windows.
  3. CNão permite aos usuários exportar registros de auditoria para análise.
  4. DNão é um protocolo padrão, o que dificulta a integração com sistemas e serviços de terceiros.
  5. ENão é um protocolo flexível, o que não permite aos usuários personalizar o formato das mensagens de log.
Revelar gabarito e comentário

GabaritoD — Não é um protocolo padrão, o que dificulta a integração com sistemas e serviços de terceiros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Microsoft Event Viewer × Syslog: a questão da padronização

Gabarito: letra D. A principal desvantagem do Microsoft Event Viewer em relação ao protocolo Syslog é justamente o fato de o Event Viewer não ser um protocolo padrão, o que dificulta a integração com sistemas e serviços de terceiros. O Syslog é um padrão aberto (RFC 5424) amplamente adotado para centralização de logs em ambientes heterogêneos, enquanto o Event Viewer é uma ferramenta nativa do Windows que armazena eventos em um formato proprietário (EVTX), exigindo conversões ou agentes para interoperar com soluções de terceiros.

O Microsoft Event Viewer é o visualizador de eventos integrado ao Windows, que permite consultar os logs gerados pelo sistema operacional, aplicativos e serviços. Ele organiza os eventos em categorias como Aplicação, Segurança, Sistema e Setup, e oferece filtros, pesquisa e exportação básica. Já o Syslog é um protocolo de registro de mensagens padronizado pela RFC 5424, criado para permitir que dispositivos de rede, servidores e aplicações enviem mensagens de log para um servidor central, independentemente do fabricante ou do sistema operacional. Essa padronização é o que viabiliza a correlação de eventos em ferramentas como SIEM (Security Information and Event Management).

A diferença central está na interoperabilidade. O Syslog, por ser um padrão aberto, é suportado por praticamente todos os sistemas operacionais, roteadores, firewalls e aplicações corporativas. O Event Viewer, por outro lado, é uma solução proprietária da Microsoft: o formato dos arquivos de log (.evtx) e a API de acesso são específicos do Windows. Para que um sistema de terceiros (como um SIEM da IBM, Splunk ou ArcSight) consuma os eventos do Windows, é necessário instalar um agente ou configurar um coletor que converta os eventos para um formato compreensível — normalmente, justamente o Syslog. Essa dependência de conversão é a desvantagem prática que a banca explora.

Na prática, imagine uma rede corporativa com servidores Linux, roteadores Cisco e servidores Windows. Os dispositivos Linux e Cisco enviam seus logs diretamente via Syslog para o servidor central. Os servidores Windows, porém, não enviam logs nativamente via Syslog: o administrador precisa instalar um agente (como o Winlogbeat ou o Snare) que leia o Event Viewer e reenvie as mensagens no formato Syslog. Sem esse agente, o SIEM não consegue ingerir os eventos do Windows de forma nativa. É exatamente essa falta de padronização que torna a integração mais trabalhosa.

A pegadinha da questão está em confundir as limitações do Event Viewer com características que, na verdade, ele possui. O Event Viewer fornece uma visão abrangente dos registros de auditoria do Windows (alternativa B é falsa), permite exportar os registros para análise (alternativa C é falsa) e é flexível o suficiente para personalizar o formato das mensagens de log até certo ponto (alternativa E é falsa). A alternativa A também é incorreta, pois o Event Viewer é totalmente integrado ao Windows — a dificuldade de integração é com sistemas de terceiros, não com o próprio sistema. A única desvantagem real e estrutural é a ausência de um padrão aberto, que é o que a letra D aponta.

Guarde a fronteira entre "ferramenta proprietária" e "protocolo padrão": é exatamente nela que as alternativas se dividem. O Event Viewer é uma ferramenta; o Syslog é um protocolo. A desvantagem do primeiro em relação ao segundo não está em funcionalidade interna, mas na falta de padronização para comunicação com o ecossistema externo.

Critério

Event Viewer

Syslog

Natureza

Ferramenta nativa do Windows

Protocolo padrão aberto (RFC 5424)

Formato dos logs

Proprietário (.evtx)

Texto padronizado

Integração com terceiros

Difícil — exige agentes conversores

Nativa — suportado por quase todos os sistemas

Visão dos registros

Abrangente (Aplicação, Segurança, Sistema)

Depende do coletor central

Exportação

Permite (.evtx, .xml, .txt, .csv)

Envio direto ao servidor central

Flexibilidade

Personalização limitada ao Windows

Formato simples e universal

Alternativa A — ❌ Incorreta

Afirma que o Event Viewer é um "protocolo não integrado", o que dificulta o uso por administradores de sistemas. O erro está em chamá-lo de "protocolo" e em dizer que é "não integrado". O Event Viewer é uma ferramenta totalmente integrada ao Windows — é o visualizador nativo de logs do sistema. A dificuldade de integração não é com o Windows, mas com sistemas de terceiros, e isso decorre justamente de ele não ser um protocolo padrão (o que é o erro da letra D). A alternativa troca o sujeito da desvantagem: não é o administrador que tem dificuldade de usar a ferramenta, são os sistemas externos que têm dificuldade de consumir os logs dela.

Alternativa B — ❌ Incorreta

Diz que o Event Viewer "não fornece uma visão abrangente dos registros de auditoria de um sistema Windows". Isso é falso: o Event Viewer é justamente a ferramenta que fornece a visão abrangente dos logs de auditoria do Windows, incluindo os logs de Segurança (Security), que registram logins, falhas de autenticação e outras atividades auditáveis. A alternativa inverte a função da ferramenta. O que pode faltar é a correlação entre eventos de múltiplas fontes, mas isso é uma limitação de análise, não de visão dos registros.

Alternativa C — ❌ Incorreta

Afirma que o Event Viewer "não permite aos usuários exportar registros de auditoria para análise". Isso é falso: o Event Viewer permite exportar logs para arquivos .evtx, .xml, .txt e .csv, além de permitir salvar a lista de eventos filtrada. A exportação é uma funcionalidade nativa e trivial da ferramenta. A alternativa confunde a capacidade de exportar com a dificuldade de integrar esses logs exportados em sistemas de terceiros — que é o problema real, mas que não está relacionado à exportação em si.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta é a desvantagem central e estrutural. O Event Viewer não é um protocolo, mas uma ferramenta que trabalha com um formato proprietário (.evtx). O Syslog, por outro lado, é um protocolo padrão aberto (RFC 5424) que permite a qualquer dispositivo ou sistema enviar mensagens de log para um coletor central. Como o Event Viewer não fala Syslog nativamente, a integração com sistemas e serviços de terceiros (SIEM, ferramentas de monitoramento, etc.) exige agentes conversores ou coleta via API. Essa falta de padronização é exatamente o que a alternativa descreve: "não é um protocolo padrão, o que dificulta a integração com sistemas e serviços de terceiros".

Alternativa E — ❌ Incorreta

Diz que o Event Viewer "não é um protocolo flexível, o que não permite aos usuários personalizar o formato das mensagens de log". Há dois erros aqui. Primeiro, o Event Viewer não é um protocolo — é uma ferramenta. Segundo, ele permite personalização: o administrador pode configurar quais eventos são registrados, criar visualizações personalizadas (Custom Views) e até mesmo usar o Windows Event Collector para centralizar eventos de múltiplas máquinas. A flexibilidade existe, embora limitada ao ecossistema Windows. A alternativa erra ao negar uma capacidade que a ferramenta possui.

NÃO CAIA NESSA!

A banca explora a confusão entre "ferramenta" e "protocolo". O Event Viewer é uma ferramenta nativa do Windows; o Syslog é um protocolo padrão. As alternativas A, B, C e E atribuem ao Event Viewer defeitos que ele não tem (não integrado, sem visão abrangente, sem exportação, sem flexibilidade), quando a única desvantagem real e estrutural é a falta de padronização para interoperar com sistemas de terceiros. O candidato que conhece as funcionalidades do Event Viewer elimina as quatro primeiras e fica com a D — que é a única que aponta uma limitação verdadeira.

PEGA ESSA DICA!

Para questões que comparam ferramentas de log, pergunte-se sempre: "isso é uma ferramenta ou um protocolo?" e "essa limitação é interna (da ferramenta) ou externa (de integração)?". O Event Viewer é rico em funcionalidades internas (filtros, exportação, visualizações), mas pobre em interoperabilidade externa. O Syslog é o oposto: simples, mas universalmente aceito. Essa dicotomia resolve a maioria das questões do tema.

Gabarito: letra D

Link permanente: /questoes/qa632622